Not What You Asked For: Typographic Attacks in Household Robot Manipulation
本文表明,针对利用视觉语言模型的家庭机器人的排版攻击能够绕过视觉判断,导致具有物理后果的操作失败,通过在模拟环境中污染机器人的语义地图,致使物体抓取和搬运错误,从而实现 67.8% 的成功率。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一个家用机器人,它像一个乐于助人但略显天真的助手。它理解世界主要有两种方式:
- 它的眼睛(视觉): 它看着一个物体,说:“那看起来像个咖啡杯。”
- 它的大脑(语言): 它听到你的指令:“请把咖啡杯拿给我”,并将这些词语与它看到的内容进行匹配。
在现代机器人中,这两个系统被粘合到一个单一的“大脑”中(称为视觉 - 语言模型)。这很好,因为机器人无需重新训练就能理解成千上万种新事物。然而,该论文指出,这种粘合创造了一个危险的漏洞。
“魔法贴纸”把戏
研究人员发现,如果你将一张印有"咖啡杯"字样的纸片贴在一个完全不同的物体上——比如烤面包机、鞋子或台灯——机器人的大脑就会陷入混乱。
由于机器人的“语言”和“视觉”部分联系如此紧密,机器人不再观察物体的形状和颜色。相反,它开始先阅读文字,然后再观察。它看到“咖啡杯”这几个字,立刻断定:“啊,这一定是咖啡杯”,完全忽略了它实际上是一个烤面包机的事实。
多米诺效应:从一瞥到抓取
这之所以危险,不仅仅在于机器人认为烤面包机是杯子。危险在于接下来发生的事。
- 被污染的地图: 机器人不仅仅是犯了一个快速错误;它将这个错误写入了其房间永久的 3D 心理地图中。这就像机器人写了一张“这是杯子”的便利贴,并将其贴在了它记忆中的烤面包机上。
- 盲目的信任: 即使机器人走开又回来,或者贴纸被遮挡看不见,它仍然信任它的心理地图。它会想:“我知道那里有个杯子”,因为它之前已经这样记录了。
- 动力学失效: 随后,机器人会物理地走过去,抓起烤面包机,试图把它递给你或放进杯架里。
论文将这种情况称为"动力学失效"。这不仅仅是机器人说错话的软件故障,而是一种物理行动,机器人会执着于错误的物体,并将其带过整个房子。
实验:他们是如何测试的
研究人员无法在真实的家庭环境中对真实机器人进行测试(因为成本太高且风险太大),因此他们使用了一个名为Habitat的高度逼真的视频游戏模拟环境。
- 设置: 他们选取了一个已经擅长寻找和抓取物体的机器人。
- 攻击: 他们将印有目标物体名称(例如“杯子”)的打印贴纸,贴在一个随机的、附近的物体(干扰物)上。
- 结果: 在 59 个机器人原本已经能够完成任务的具体测试场景中,贴纸 tricked 机器人的成功率高达67.8%。
在最成功的案例中,机器人不仅仅是抓错了东西;它成功地导航到了错误的物体旁,将其抓起,穿过房间搬运,并试图将其放置在正确的位置。机器人完全“执着”于这个错误。
为什么这很重要(根据论文)
该论文强调,之前的研究关注的是贴纸如何诱骗机器人导航到错误的地方(例如无人机飞向错误的屋顶)。但这是第一次有人证明,贴纸可以诱骗机器人物理地抓取并移动错误的物品。
危险在于机器人的“记忆”(3D 地图)会保持这种“毒素”存活。即使你取走了贴纸,机器人可能仍然会尝试抓取错误的物体,因为其内部地图已被破坏。
提出的解决方案
作者建议,我们不能仅仅修复机器人的“眼睛”以忽略文字。相反,我们需要改变机器人使用记忆的方式。他们提出了三项安全检查:
- 双重检查: 不要相信单次一瞥。让机器人在将其写入永久记忆之前,从不同角度观察物体。
- 识别文字: 拥有一个辅助系统,该系统会提示:“等等,这个物体上有个贴纸。暂时不要相信这个标签。”
- 最终检查: 在机器人实际抓取物体之前,让它最后再看一次,以确保它没有被欺骗。
简而言之: 一张印有文字的纸片可以诱骗一个聪明的机器人,让它认为烤面包机是杯子,而机器人会愉快地将那个烤面包机带到你的厨房台面上。论文证明,这是未来家用机器人面临的一个真实的、物理性的风险。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。